SSL憑證安裝的關鍵環節與鎖頭沒出現的原因
Posted in :
拿到憑證檔案之後,畫面上通常會出現好幾個檔案,副檔名還不一樣,控制台的欄位又要你分別貼上不同內容,這是安裝過程第一個卡點。第二個卡點更常見:明明裝完了,網址前面的鎖頭卻沒出現,或是出現了卻帶著警告符號。這兩件事困擾的人非常多,原因卻不難理解。這篇把安裝拆成三段來說明:憑證、私鑰與中繼憑證各自的角色、安裝時真正容易出錯的環節,以及裝完之後要一併處理的全站轉換工作。
先搞懂手上這幾個檔案分別是什麼
安裝需要的東西是一組互相對應的資料,缺一不可。私鑰是在你自己的伺服器上產生的,從頭到尾不該離開伺服器,也不該用通訊軟體或電子郵件傳來傳去;憑證是簽發單位驗證你確實控制這個網域後回給你的公開檔案,它與私鑰配對,只有配得上才能建立加密連線。
中繼憑證是很多人漏掉的一環。簽發單位不會直接用最上層的根憑證幫你簽,而是透過中間層層簽發,形成一條信任鏈。瀏覽器內建的是根憑證,如果伺服器沒有一併提供中間那幾張,瀏覽器就接不起這條鏈,於是有些裝置正常、有些裝置報錯,行動裝置與舊系統特別容易出事。安裝時只貼憑證卻沒貼中繼,是最典型的疏漏。
安裝流程真正會卡住的環節
流程本身不長,但每一步都有固定會出錯的地方。
- 簽署請求檔的產生位置:請求檔要在最終要安裝的那台伺服器上產生,換機器產生會導致私鑰對不上,安裝時就會出現不匹配的錯誤。
- 網域名稱寫錯:帶不帶前面的主機名稱是兩個不同的名稱,若憑證只涵蓋其中一個,另一個開起來就會警告。含多個子網域時要逐一確認清單。
- 貼上內容不完整:憑證內容包含開頭與結尾的標記行,複製時少一行或多一個空白,系統就會判定格式錯誤。
- 安裝後沒有重新載入服務:設定檔改了但服務沒重啟,對外提供的仍是舊設定,畫面上看起來像是完全沒生效。
- 多台主機或前端代理:有負載平衡或快取層的架構,憑證要裝在真正對外的那一層,只裝在後端會白忙一場。
裝完後別只用自己的電腦測試。換不同瀏覽器、用手機的行動網路開一次,並確認帶主機名稱與不帶的兩種網址都正常,這樣才能提早發現信任鏈不完整的問題。
裝好了卻沒有鎖頭,多半是混合內容
混合內容指的是頁面本身用 HTTPS 載入,裡面卻還引用了以 HTTP 開頭的資源。瀏覽器認為這個頁面沒有全程受保護,於是把鎖頭拿掉或加上警告,嚴重時會直接擋掉那些資源,造成圖片不顯示、樣式跑版或表單送不出去。
來源通常是這幾類:資料庫內容裡寫死的舊網址、佈景或外掛設定中填的絕對路徑、嵌入的影音或地圖語法、自訂樣式檔裡的背景圖路徑,以及廣告或追蹤程式碼。處理方式是先用瀏覽器的開發者工具看主控台,它會列出被判定為不安全的請求,再回頭逐一修正來源。
大量修正資料庫內容時要特別小心,直接搜尋取代有機會破壞序列化格式,建議用支援安全取代的工具,並在動手前完整備份。修完之後清除各層快取再測試,否則你看到的可能是舊的快取版本。
全站轉 HTTPS 要一併處理的事
裝好憑證只是讓加密連線可用,要讓所有人都真的走加密連線,還有幾件事要做。伺服器層要設定把 HTTP 的請求轉到 HTTPS,並且是永久轉址,不要在應用程式裡用不穩定的方式處理,也要避免和既有的轉址規則打架造成無限循環。
網站設定中的網址要一起改成新的開頭,站內連結、圖片路徑、表單送出位址、自訂的分頁與篩選連結都要檢查。外部服務也不能忘:分析工具的資源設定、搜尋引擎管理平台要加入新的網址版本、廣告與第三方串接的回傳網址、以及寄出信件範本裡的連結,這些沒改會造成資料斷點或流程中斷。
最後檢查網站地圖與內部連結是否已全部指向新版本,並在轉換後一段時間內觀察錯誤紀錄與流量來源,確認沒有頁面掉在舊網址上。轉址雖然能救,但每一次轉址都多一段等待時間,能直接改成正確網址的地方就別依賴轉址。
常見問題
安裝時出現私鑰與憑證不匹配,該怎麼辦?
這代表你貼上的憑證不是由這台伺服器的那把私鑰所產生的請求檔簽出來的。常見情境是中途換了機器、重新產生過請求檔,或同時申請了好幾張憑證而貼錯。解法是找出原本產生請求檔時保留的私鑰;若確定找不回來,就重新產生一次請求檔並向簽發單位重新簽發,不要嘗試用別張憑證硬湊。
怎麼確認中繼憑證有沒有裝齊?
用自己的電腦測試常常看不出來,因為系統可能已快取過中間憑證。比較準的方式是換一台從沒連過的裝置、或用行動網路的手機開啟網站,也可以用線上的憑證檢測工具查看回報的信任鏈是否完整。若檢測顯示缺少中間環節,把簽發單位提供的中繼檔案補進伺服器設定即可,不需要重新簽發。
後台可以進,前台卻一直轉圈或跳無限轉址,是什麼原因?
多半是轉址規則重複。例如伺服器已經設定強制轉到 HTTPS,網站設定或外掛裡又加了一組規則,兩邊互相推來推去。另一種情況是前端有代理或快取層,它以 HTTP 與後端溝通,後端誤判為未加密而再轉一次。處理方式是把轉址規則收斂到單一層,並讓後端能正確判讀前端傳來的連線協定資訊。
只有結帳或會員頁需要加密,其他頁面可以維持原樣嗎?
不建議這樣切。現代瀏覽器會把未加密頁面標示為不安全,訪客在進入結帳前就可能失去信任;混用兩種協定也會讓登入狀態與追蹤資料變得混亂,容易出現在不同頁面之間掉登入的狀況。全站統一使用加密連線,維護上反而單純,也少掉很多難以重現的怪問題。
換主機或搬家之後,憑證要重新安裝嗎?
要。憑證與私鑰存在原本那台伺服器上,搬家時若沒有一併轉移設定,新主機上就沒有可用的憑證。若原本的私鑰能安全轉移,可以連同憑證一起搬;不方便轉移時,直接在新環境重新產生請求檔並簽發會更乾淨。切換前先在新環境把憑證裝好並測試,再調整名稱伺服器指向,可以避免中間出現空窗。
本文由京采數位科技整理。我們自 2005 年起提供官網設計、系統開發與 Google SEO 服務,實際案例可見成果與案例。
想直接討論你自己的網站狀況,或需要一份初步的搜尋機會評估?
加入京采 LINE 好友相關主題
下一步
如果你正在評估「ssl憑證安裝」相關的規劃,可以參考我們的主機與網域服務,或直接與我們聯繫,我們會依你的產業與現況給出務實的建議。